GDPR
チケットシステムは自社サーバーまたは VPS で動きます。お客様の顧客データは、お手元にとどまります。GDPR のために必要なツールを備えています。
責任を負うのは誰か
GDPR では、運用者であるお客様がデータ管理者です。チケットシステムがその役割を代わりに担うことはありません。ただし、そのためのツールを提供します。このページでは、それがどのツールか、マニュアルのどこで説明しているかを示します。
データ主体の権利
本人からデータの写しを求められたときや、削除を求められたときは、画面上で対応できます。
データの書き出し
GDPR 第15条・第20条
管理者は、ある個人について保存されているすべてを ZIP ファイルでダウンロードします。中にはデータ、添付ファイル、読みやすい概要が入ります。書き出しはすべて記録されます。
マニュアルで見る匿名化
GDPR 第17条
システムは、個人の名前とメールアドレスをプレースホルダーに置き換えます。チケットと数値は残ります。ボタン1つで実行できます。希望すれば、アカウントの削除後に自動で実行することもできます。
マニュアルで見る保存期間
GDPR 第5条第1項(e)
希望すれば、36か月連絡のない外部の連絡先をシステムが匿名化します。サインインイベントは90日後に、管理操作は12か月後に削除します。アーカイブも整理されます。
マニュアルで見る必要なものだけを保存
システムが必要としないものは、そもそも記録しません。
コメント本文を残さない履歴
GDPR 第5条第1項(c)
チケットの履歴には、コメントが追加、編集、削除されたことだけが記録されます。文面は保存しません。そのため、削除したコメントが履歴に残り続けることはありません。
マニュアルで見るメールアドレスを含まないサーバーログ
GDPR 第5条第1項(c)
サーバーログには、メールアドレスの代わりにチケットまたはアカウントが記されます。警告に出るのは、多くてもドメインまでです。
処理のセキュリティ
管理者の二要素認証と暗号化バックアップは、初期設定で有効です。
HTTPS
GDPR 第32条
インストーラーが HTTPS を設定します。Let’s Encrypt、自分の証明書、または SMITEY が作る証明書を使えます。システムが HTTP で動いている場合は、管理者にお知らせが表示されます。
マニュアルで見る暗号化バックアップ
GDPR 第32条
新しいバックアップはすべて AES-256 で暗号化されます。何かを有効にする必要はありません。リカバリーキーは、サーバー以外の場所に保管してください。
マニュアルで見るセキュリティログ
GDPR 第5条第2項・第32条
サインインの失敗、ロック、管理者によるアカウント・役割・設定の変更は、ログに記録されます。ログは絞り込みができ、CSV または PDF で書き出せます。
マニュアルで見る同意
満足度調査では、システムが先に同意を求めます。
調査は同意がある場合だけ
ProfessionalGDPR 第7条・第21条
社外の人は、同意したあとでなければ満足度調査を受け取りません。顧客は顧客ポータルで自分で同意します。チェックボックスに最初からチェックが入っていることはありません。電話、対面、書面で同意した場合は、エージェントがチケットに記録します。調査のメールには、すべて配信停止のリンクがあります。同意と配信停止は、証拠として保存されます。
マニュアルで見る販売元として当社が見るもの
- 購入したライセンスはオンラインで有効化され、毎日確認されます。当社のライセンスサーバーに送られるのは、ライセンス ID、ランダムなインストール ID、製品バージョン、オペレーティングシステム、管理者・エージェント・チームの数です。
- チケット、名前、メール、添付ファイルが、お客様の環境の外に出ることはありません。当社がお客様に代わってデータを処理することはありません。だからこそ、当社とのデータ処理契約は必要ありません。
- IP アドレス、地域、都市は、最後の接続から12か月後に削除します。残るのは国だけです。
運用者向けデータ保護ガイド
一部の義務は、データ管理者であるお客様にあります。ガイドはその対応を助けます。処理活動の記録、技術的および組織的措置、保存と削除の方針のテンプレートが含まれています。データ主体からの請求とデータ侵害への対応方法も説明しています。
ガイドをオンラインで読む